#telegram

共收录 4 条相关安全情报。

← 返回所有主题
推荐 3.6
Conf: 50%
👥 作者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Telegram 作为一款拥有超过4.5亿日活跃用户的通讯应用,推出了在客户端内直接运行的网页应用——Mini Apps。然而,这种集成引入了显著的安全风险。本文通过系统研究发现,许多 Mini App 将认证材料(如会话令牌和钱包助记词)以明文形式存储在客户端设备上,导致用户面临未授权访问、身份冒充和财务被窃取等风险。作者指出,虽然不安全的客户端存储是Web应用的已知问题,但Telegram Mini App生态中缺乏平台级安全审查、无存储访问限制、用户群体涉及活跃的加密货币资产,以及WebView环境比独立浏览器更弱的保护,这些因素组合在一起构成了前所未有的危险。为了研究这一威胁,作者提出了TENET审计工具,其设计决策(模式选择、熵阈值和字符集验证)基于目标秘密的结构属性,并通过真实数据集进行了实证验证。作者采用基于流行度的分层抽样策略筛选了61个Mini Apps。在符合处理条件并分析的37个应用中,有30个存在安全缺陷,这些缺陷被分为三个严重等级:明文存储、可恢复加密和可重放令牌。值得注意的是,即使Telegram官方的Wallet应用也暴露出可能导致账户完全被入侵的严重漏洞。在负责任披露后,Telegram实现了两个新的安全存储API,并且作者的修复后验证确认其官方Wallet不再明文暴露恢复助记词。最后,作者为Telegram平台开发者和第三方Mini App创建者提出了缓解措施和最佳实践。

💡 推荐理由: 该研究揭示了Telegram Mini App生态中广泛存在的客户端安全缺陷,直接影响金融资产安全。对于安全从业者而言,了解WebView环境下的认证存储风险及平台级审查缺失具有重要意义,可迁移到其他类似集成场景。

🎯 建议动作: 建议关注研究报告并评估自身Mini App的客户端存储安全性;推荐开发者和平台方采纳论文中的缓解建议。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Luca Ferrari, Mariano Ceccato, Luca Verderame

本文针对Telegram Mini Apps(小程序)生态的隐私合规问题展开研究。Telegram Mini Apps是嵌入在Telegram客户端中的Web应用,形成了一个第三方服务生态系统,但它们的隐私属性此前几乎未被系统研究。与微信等依赖封闭、专有执行框架的生态不同,Telegram的小程序运行在WebView中,结合了平台提供的上下文、标准Web能力以及不受限制的出站网络通信。这意味着应用程序可以通过普通Web请求将敏感信息发送给分析、广告、跟踪或其他第三方,且通常缺乏可见性。因此,隐私披露(隐私政策)对透明度至关重要。Telegram允许小程序定义自己的隐私政策,或依赖平台提供的默认政策。默认政策虽然减轻了开发者的披露负担,但可能导致笼统的声明,无法准确反映单个小程序的真实数据实践。为此,作者提出了TeleGapper,一个黑盒动态分析框架,通过捕获运行时的网络流量、识别第三方通信,并将观察到的数据流与披露的隐私信息进行对比,来评估小程序的隐私姿态。作者从社区驱动的应用目录tApps Center收集了278个可用的Telegram小程序进行评估。结果显示:59.4%的小程序至少联系了一个未披露的第三方;78.8%完全依赖Telegram的默认隐私政策;没有任何小程序提供同意或选择退出机制。这些发现暴露了一个被广泛使用但研究不足的生态系统中存在的严重透明度和合规性缺口。该研究的主要贡献包括:首次对Telegram Mini Apps隐私进行大规模实证分析;提出了一个黑盒动态分析框架TeleGapper;揭示了默认隐私政策与实际数据实践之间的显著不一致。适合关注移动应用隐私、Web安全、供应链合规以及新兴平台生态安全的研究人员和蓝队从业者阅读。

💡 推荐理由: Telegram Mini Apps生态庞大但隐私研究缺失,TeleGapper揭示了大量小程序存在未披露的第三方数据共享、依赖笼统默认政策且无用户同意机制,对隐私合规和供应链风险管理有直接影响。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Sayak Saha Roy, Elham Pourabbas Vafa, Kobra Khanmohamaddi, Shirin Nilizadeh

本文介绍了首次大规模分析 Telegram 上 339 个网络犯罪活动频道(CACs)的研究。这些频道拥有超过 2380 万订阅者,传播包括泄露凭证、盗版软件和媒体、社交媒体操纵工具以及恶意软件、漏洞利用工具包、社会工程诈骗等黑帽黑客资源。为评估这些频道,作者开发了 DarkGram——一个基于 BERT 的框架,能够自动识别 CACs 中的恶意帖子,准确率达 96%。利用 DarkGram,他们对 2024 年 2 月至 5 月期间这些频道分享的 53,605 条帖子进行了定量分析,揭示了内容的几个关键特征:虽然大部分内容免费分发,但频道管理员常采用促销和赠品策略来吸引用户并推动高级网络犯罪内容的销售;有趣的是,这些频道有时对其订阅者构成重大风险,28.1% 的分享链接包含钓鱼攻击,38% 的可执行文件捆绑了恶意软件。分析订阅者如何消费和积极回应这些共享内容,描绘了网络犯罪内容大规模持续传播的危险图景。研究还发现,CACs 可通过快速迁移到新频道并最小化订阅者损失来逃避审查或平台封禁,突显了该生态系统的韧性。为应对此问题,作者利用 DarkGram 检测新兴频道,并向 Telegram 和受影响组织报告恶意内容,三个月内促使 196 个频道被关闭。研究结果强调了迫切需要协调努力应对这些频道日益增长的威胁。为助力此工作,作者开源了数据集和 DarkGram 框架。本文适合安全运营团队、威胁情报分析师、平台安全工程师以及研究网络犯罪生态的学者阅读。

💡 推荐理由: 首次大规模量化 Telegram 犯罪频道的规模及内容特征,揭示其对订阅者自身也构成严重威胁(28% 链接含钓鱼,38% 可执行文件带毒),为蓝队监控和平台治理提供了实证基础。

🎯 建议动作: 研究跟进:建议部署 DarkGram 框架或同类 NLP 模型,监控内部 Telegram 频道或面向客户的服务中的恶意内容。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Roy Ricaldi, Victor Asanache, Luca Allodi

本文提出 TeleHunt,一个用于系统性评估 Telegram 上网络犯罪社区发现策略有效性的框架与工具。研究背景是 Telegram 已成为网络犯罪活动的重要平台,但如何高效、可靠地定位这些隐蔽社区仍缺乏系统研究。TeleHunt 采用引用驱动的雪球采样策略,结合消息级分类、上下文过滤和市场细分标签,能够从开源或暗网种子出发,自动扩展探索。作者通过实验系统比较了种子来源、指针类型(如邀请链接、用户名提及)和探索策略对发现结果在效率、可达性和重新发现三个维度的影响。主要贡献包括:(i) 一个模块化的网络犯罪内容发现流水线;(ii) 首次对 Telegram 发现策略的系统比较,并实证刻画了不同市场细分(如数据泄露、毒品交易)的可达性;(iii) 一个包含 172M+ 消息、覆盖 6,022 个 Telegram 社区的大规模标注数据集。该研究为威胁情报分析人员提供了方法论指导和可用工具,有助于提升对 Telegram 生态中网络犯罪活动的监测与溯源能力。

💡 推荐理由: 帮助蓝队和威胁情报人员系统性地发现 Telegram 上的网络犯罪社区,提升对隐蔽威胁的监测能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)